CVE-2026-5462Wahoo Fitness SYSTM App Android版本(7.2.1及以下)存在安全漏洞。该漏洞源于`BuildConfig.java`文件中硬编码了加密密钥`SEGMENT_WRITE_KEY`。攻击者利用本地访问权限可提取该密钥,进而可能导致数据注入或用户资料篡改。目前厂商尚未响应,且漏洞利用代码已公开。
该漏洞位于Android应用的`com/WahooFitness/SYSTM/BuildConfig.java`文件中。开发人员在编译时将敏感的`SEGMENT_WRITE_KEY`直接硬编码在代码里。根据CVSS向量分析,攻击者需要本地访问(AV:L)和低权限(PR:L)。攻击者可以通过反编译APK文件,或者利用另一个恶意应用读取目标应用的存储/内存,从而获取该硬编码密钥。获取密钥后,攻击者可以伪造合法请求与Segment API交互,执行数据注入或修改用户资料等操作。虽然需要本地接触,但在设备丢失或遭受恶意软件攻击的场景下风险显著。